Mehr als 20 Modelle eines weltweit verkauften chinesischen Routers werden mit einer Hintertür ausgeliefert, die Außenstehenden einen Weg ins lokale Netzwerk öffnet — das berichten Forscher der Sicherheitsfirma VulnCheck. Der Fund verschärft die westlichen Bedenken gegenüber chinesischer Netzwerkhardware, die US-Regulierer bereits zu Importbeschränkungen bewogen haben.

Das von VulnCheck-CTO Jacob Baines als „Endlessdoors“ bezeichnete Schadprogramm ist in Routern verbaut, die sowohl unter der Marke Zbtlink als auch unter Wiflyer verkauft werden. Das Gerät meldet sich in eigenem Rhythmus — alle 35 Sekunden — bei einer festen IP-Adresse und einer in China registrierten Domain. Nichts muss ausgelöst oder falsch konfiguriert werden: Es kommt eingeschaltet an. Wer diese Endpunkte kontrolliert, kontrolliert den Router und von dort aus Laptops, Kameras, Speicherboxen und Industriegeräte im selben Netzwerk. Baines schätzt, dass weltweit mindestens 100.000 betroffene Router im Einsatz sind.

Das Schadprogramm läuft laut technischer Analyse mit Root-Rechten und ohne Authentifizierung oder Verschlüsselung. Baines warnte, dass auch institutionelle Käufer exponiert sind: „Wenn ich es in meinem Labor habe, im Labor meiner Universität, dann hat man sie direkt ins Labor eingeladen und sie können nach Belieben im Netzwerk umherstreifen. Die Fähigkeiten sind verheerend.“

Am 6. August erklärte Zbtlink, den Verkauf der betroffenen Router auszusetzen und die Software von seiner Website zu nehmen, während Updates entwickelt werden. Das Unternehmen bestritt, dass seine Produkte Hintertüren enthalten, pausierte aber die Firmware-Downloads, um ungenannte Sicherheitsprobleme zu beheben, wie The Register berichtete. VulnCheck riet Besitzern, Geräte anhand der Modellnummer statt der Marke zu identifizieren — dieselben Platinen erreichen Käufer unter verschiedenen Namen —, betroffene Geräte wo möglich zu ersetzen, Fernverwaltung einzuschränken und nicht vertrauenswürdige Geräte vom Hauptnetz zu trennen.

Der Fund kommt inmitten zunehmender westlicher Prüfung chinesischer Netzwerkausrüstung. Die FCC blockierte im März neue Zulassungen für ausländische Verbraucherrouter, und Texas verklagte TP-Link im Februar wegen angeblicher Sicherheitsrisiken. Bestehende Geräte fallen jedoch nicht unter diese Regeln — in diesem Fall einschließlich der Hunderttausende Router, die bereits alle 35 Sekunden nach Hause funken.